XDR不是独立的检测能力

XDR(跨域检测与响应)本质上是一个关联层,负责把防火墙、EDR、NDR、身份系统等不同工具产生的数据整合到统一视图中,它自身通常不直接产生原始的检测数据。

为什么数据源数量很关键

如果只接入一两种数据源,XDR能还原的事件视图就是不完整的——比如只有终端数据、没有网络数据,就无法看到某个终端异常之后是否伴随了对外的可疑通信。数据源覆盖的层面越全,XDR拼接出的事件链条就越接近真实情况。

评估XDR产品时的关注点

与其关注XDR自身的算法有多先进,不如先确认它能够整合哪些类型的数据源、这些数据源在企业现有环境中是否已经具备。缺少底层数据支撑,再好的关联算法也无从发挥作用,详见防火墙、EDR、NDR、XDR都说自己能发现威胁